Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2018-20580 — Ein Proof-of-Concept für die Remote-Code-Ausführungs-Schwachstelle in ReadyAPI 2.5.0/2.6.0. | Kitploit
Tools/GitHubGitHub/gscamelo/cve-2018-20580
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsRemote-Access-Tool
GitHubgscamelo/cve-2018-20580

CVE-2018-20580

Ein Proof-of-Concept für die Remote-Code-Ausführungs-Schwachstelle in ReadyAPI 2.5.0/2.6.0.

Repository anzeigen
231vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2018-20580

Ein Proof of Concept für ReadyAPI 2.5.0/2.6.0 Remote Code Execution mit Interaktionen.

Einleitung

Im Dezember 2018 entdeckte ich eine neue Schwachstelle in (ReadyAPI). Sie erlaubt einem Angreifer, auf dem lokalen Rechner entfernten Code auszuführen und gefährdet damit ReadyAPI-Benutzer, darunter Entwickler, Pentester usw.

ReadyAPI ermöglicht es Benutzern, ein SOAP-Projekt zu öffnen und WSDL-Dateien zu importieren, die die Kommunikation mit dem entfernten Server erleichtern.

Der Besitzer der WSDL-Datei kann Standardwerte für einige Parameter festlegen. Ein Angreifer kann sich als legitimer Webservice ausgeben und einen bösartigen Code in einen Standardwert eines Parameters einschleusen und an ReadyAPI-Clients verteilen.

Wenn ein ReadyAPI-Client eine bösartige WSDL-Datei in sein Projekt lädt und eine Anfrage sendet, die den bösartigen Code enthält, führt ReadyAPI den bösartigen Code auf dem Computer des Opfers aus.

PoC

Das Angriffsszenario:

  • Ein Angreifer gibt sich als regulärer Webservice mit einer WSDL aus, die den bösartigen Code enthält.
  • Das Opfer erstellt ein neues Projekt in ReadyAPI und lädt die bösartige WSDL-Datei.
  • Das Opfer entscheidet, eine Anfrage an den entfernten Server zu senden, und ReadyAPI führt den bösartigen Code aus.
  • Der Angreifer schafft es, bösartigen Code auf dem Rechner des Opfers auszuführen und die Kontrolle zu übernehmen.

Video

ReadyAPI 2.5.0 ReadyAPI 2.6.0

Zeitplan

    1. Dezember 2018 - Schwachstelle identifiziert
    1. Dezember 2018 - Schwachstelle gemeldet
    1. Februar 2019 - Schwachstelle gemeldet
    1. März 2019 - Fehler nicht behoben
    1. Mai 2019 - Öffentliche Offenlegung

LINKS

https://www.exploit-db.com/exploits/46796 https://nvd.nist.gov/vuln/detail/CVE-2018-20580

Tool herunterladen